Alex
Я бы в профиле для вашего впн в General добавил Interface List LAN И поменял бы адресацию для VPN. Ну или на локальном бридже Proxy arp.
proxy-arp уже стоит, если убрать не доберусь до локальных ресурсов. Interface list LAN установил. Сейчас проверю как работает.
Alex
не понимаю что происходит в ip firewall nat
Одно правило маскарадное и три dst-nat для публикации сервисов.
theurs
маскарад для сети которая нигде не объявлена и проброс нескольких портов, и больше ничего?
Alex
маскарад для сети которая нигде не объявлена и проброс нескольких портов, и больше ничего?
Тут пардон - сеть LAN является подсетью, которая для маскарада. Отрыжка старого конфига, когда локалка была шире.
Cumberbatch
с чего вдруг ?
Если адресация совпадает не доберётся. Точнее ответ не получит. Поэтому и говорю либо проксиарп либо смена адресации
Alex
с чего вдруг ?
теорию на этот счёт не знаю, а на практике, если поставить ARP=enabeld, то L2TP клиент не сможет общаться с локальными ресурсами. Уже ответили тем более.
Alex
Собственно не помогает установка в профиле интерфейс-листа=ЛАН
theurs
теорию на этот счёт не знаю, а на практике, если поставить ARP=enabeld, то L2TP клиент не сможет общаться с локальными ресурсами. Уже ответили тем более.
что не сможет? у меня в локалке фтп сервер есть. в бридже ARP=enabled. подключившиеся через pptp могут на этот фтп заходить
Alex
Клиент после установки L2TP+IPSec соединения перестаёт видеть микротик по публичному адресу. При этом L2TP сессия не рвётся.
Alex
что не сможет? у меня в локалке фтп сервер есть. в бридже ARP=enabled. подключившиеся через pptp могут на этот фтп заходить
Только что поменял на enabled и не смог достучаться до тех хостов локалки, которые ещё не были в arp кэше клиента.
theurs
локалка 10.20.30.0/24 клиенту выдается адрес 10.20.30.222
Cumberbatch
локалка 10.20.30.0/24 клиенту выдается адрес 10.20.30.222
И впн клиент может общаться с 10.20.30.3 например?
theurs
фтп сервер по адресу 10.20.30.10. с ним может
Alex
Смотрите политику на клиенте.
У клиента нет никакой политики, это встроенный виндовый L2TP клиент .
theurs
24
Volodymyr
У клиента нет никакой политики, это встроенный виндовый L2TP клиент .
"Использовать шлюз по умолчанию" на клиенте включено?
Cumberbatch
24
Значит клиент натится у вас. В локалку
Alex
а при чем тут arp вобще
Может быть при том, что именно на бридже, в который входят интерфейсы локалки, я меняю (по совету) тип ARP.
Alex
Ведь речь вели об этой настройке.
theurs
клиент включается в мост что ли, зачем ему это
Cumberbatch
Может быть при том, что именно на бридже, в который входят интерфейсы локалки, я меняю (по совету) тип ARP.
Вам с клиентом нужно решать. Там проблема. Может роуты какие добавляет после установки. netstat -rn Покажите после установки соединения с клиента
theurs
Значит клиент натится у вас. В локалку
натится конечно а как иначе
Cumberbatch
натится конечно а как иначе
Ну вот и ответ. А в локалку натить то зачем?
theurs
хз не задумывался об этом. главное что впн клиент имеет доступ к локальным ресурсам. к нему доступ не нужен
theurs
а можно сделать чтоб впн клиент был доступен в локалке?
Alex
Господа, я готов обсудить и дизайн VPN подключения в том числе. Ничего не имею против, если VPN клиенты будут приземляться в отдельную подсеть. Но то что локльные ресурсы и vpn клиенты должны друг-друга свободно видеть - нужно обязательно. При этом очень нужно чтоб и NAT ресурсы на продолжали остоваться доступны..
Alex
Вам с клиентом нужно решать. Там проблема. Может роуты какие добавляет после установки. netstat -rn Покажите после установки соединения с клиента
C:\>netstat -rn =========================================================================== Interface List 18...54 e1 ad 08 d2 bf ......Realtek PCIe GBE Family Controller 61...........................Home-VPN 12...3e 95 09 53 0c 07 ......Microsoft Wi-Fi Direct Virtual Adapter 22...4e 95 09 53 0c 07 ......Microsoft Wi-Fi Direct Virtual Adapter #2 3...00 ff 13 20 5d 5b ......TAP-Windows Adapter V9 9...3c 95 09 53 0c 07 ......Qualcomm Atheros QCA9377 Wireless Network Adapter 20...3c 95 09 53 0c 08 ......Bluetooth Device (Personal Area Network) #2 1...........................Software Loopback Interface 1 =========================================================================== IPv4 Route Table =========================================================================== Active Routes: Network Destination Netmask Gateway Interface Metric 0.0.0.0 0.0.0.0 192.168.88.1 192.168.88.100 25 my.home.public.ip 255.255.255.255 192.168.88.1 192.168.88.100 26 127.0.0.0 255.0.0.0 On-link 127.0.0.1 331 127.0.0.1 255.255.255.255 On-link 127.0.0.1 331 127.255.255.255 255.255.255.255 On-link 127.0.0.1 331 192.168.88.0 255.255.255.0 On-link 192.168.88.100 281 192.168.88.100 255.255.255.255 On-link 192.168.88.100 281 192.168.88.255 255.255.255.255 On-link 192.168.88.100 281 192.168.111.0 255.255.255.0 192.168.111.129 192.168.111.140 26 192.168.111.140 255.255.255.255 On-link 192.168.111.140 281 224.0.0.0 240.0.0.0 On-link 127.0.0.1 331 224.0.0.0 240.0.0.0 On-link 192.168.88.100 281 224.0.0.0 240.0.0.0 On-link 192.168.111.140 281 255.255.255.255 255.255.255.255 On-link 127.0.0.1 331 255.255.255.255 255.255.255.255 On-link 192.168.88.100 281 255.255.255.255 255.255.255.255 On-link 192.168.111.140 281 =========================================================================== Persistent Routes: None
Dmitry
отключите Internet detect, для начала /interface detect-internet set detect-interface-list=none
Alex
Дело в том, что ещё два месяца назад перед Mikrotik стоял обычный ASUS с альтернативной прошивкой от падавана, и не было проблем с доступом VPN клиентов к публичным сервисам. А вот теперь никак...
Alex
отключите Internet detect, для начала /interface detect-internet set detect-interface-list=none
сделано, результат, пока что, не изменился.
theurs
да действительно если включить в бридже proxy arp то можно будет из локалки достучаться до впн клиента. но отсутствие этого прокси не мешает клиенту ходить на локальные ресурсы, и наличие не делает его частью локалки в том смысле что фтп сервер в любом случае говорит что на него зашли с адреса роутера а не с того адреса который выдан впн клиенту
Dmitry
сделано, результат, пока что, не изменился.
tracert -d до внешнего IP MT после подъема соединения что говорит ?
theurs
Нат отключите
без ната и без arp proxy впн клиент не может попасть в локалку/ а если сменить ему адресацию то сможет?
theurs
какая все таки полезная вещь этот hairpin nat :) если делать его как нат из локалки в локалку без дополнительных ограничений
theurs
Дело в том, что ещё два месяца назад перед Mikrotik стоял обычный ASUS с альтернативной прошивкой от падавана, и не было проблем с доступом VPN клиентов к публичным сервисам. А вот теперь никак...
в домашних роутерах типа зюхелей и тплинков за 20$ нат из локалки в локалку всегда включен по-этому нет таких проблем с пробросом портов
Anton
подскажите пожалуйста есть ли способ получить по snmp результат работы скрипта, запустив его через snmp-get, и как это сделать, сам скрипт в вложении?
Severinov
Добрый день! Господа, подскажите пожалуйста как быть. Ситуация: на powerBOX настроен capsman с управлением трафиком точек централизовано, dhcp сервер. Интернет получает по одному из портов. Все кроме WAN порты заведены в бридж. Имеем 2 варианта: 1. cap-клиенты HAP-lite подключены в маршрутизатор, куда подключен WAN powerBOX - caps точки видны в менеджере, WiFi клиенты подключаются и получают IP из пула на PowerBOX (т.е. все замечательно работает, но неудобна топология подключения) 2. cap-клиенты HAP-lite подключены в другие порты powerBOX. caps точки видны в менеджере, но WiFi клиенты при подключении не получают IP. Устройства же, которые подключаются или к powerBOX или к CAP точкам физически по кабелю без проблем получают IP и ходят в сеть. В Firewall никаких ограничений. Буду признателен за любые подсказки.
Dmitry
подскажите пожалуйста есть ли способ получить по snmp результат работы скрипта, запустив его через snmp-get, и как это сделать, сам скрипт в вложении?
нет, такой возможности нет - без hostname снимается через этот OID: .1.3.6.1.2.1.9999.1.1.1.2.0 можно генерировать запись в syslog и разгребать на удаленной стороне, можно слать куда-то файл с output
Dmitry
Спасибо
так, же - можно попробовать использовать API-интерфейс - там мне кажется это реализуемо
Severinov
Localforward отключить
я его не включал.
Severinov
у меня весь трафик через менеджер ходит (т.е. галка в Datapath не стоит)
Alexander
может кто в курсе, микротик сертифицировался фстэком или нет?
Геннадий
Есть какие то лицензии, но не для гос контор
Alex
tracert -d до внешнего IP MT после подъема соединения что говорит ?
выдаёт путь довольно длинный, и где-то на последнем (скорее всего) хопе он обрывается. В сети домашнего провайдера. Проверить - последний он или нет, не могу, ибо после разрыва VPN домашний роутер всё так же недоступен.
Alex
/ppp profile set l2rp-ipsec_vpn interface-list=LAN
Вот это было сделано сразу же. Но, ничего не поменялось.
Evgeny
Масло вроде немного есть под крышкой, но сама термопрокладка сухая и совсем не похоже, что причина выделения в ней... На изображении модем после 1.5 года эксплуатации.
Спасибо. Мы сейчас разбираемся с саппортом. А на обратной стороне есть что-то? С той стороны прокладка стоит же.
Dmitry
стало быть внешний IP доступен ?
Alex
этот tracert не уходит в tunnel ? в логах MT при этом что происходит ?
Трафик идёт по провайдерам. А в логах микротика - чисто. Последняя запись - подключение VPN клиента.
Alex
стало быть внешний IP доступен ?
Он доступен с других источников, но не с того же паблика, за которым сидит VPN клиент.
Cumberbatch
Dmitry
Он доступен с других источников, но не с того же паблика, за которым сидит VPN клиент.
/ip route нужен с MT, interface list, ну и address-list - после подключения . нет ни одной предпосылки для такого поведения, поэтому - скорее всего ошибка диагностики
Alex
А с микрота tracert до вашего клиентского внешнего адреса?
Микрот идёт по пабликам и доходит до первого паблик-адреса в списке трейса со стороны клиента. В конкретном случае это сеть МТС.
Pasha
дилетантский наверняка вопрос, но не понимаю. с микрота (output) ping 1.1.1.1 do-not-fragment size=1500 SEQ HOST SIZE TTL TIME STATUS 0 1.1.1.1 1500 58 15ms с пк, за микротом и одним src-nat без фрагментации пролазит только 1472. src-nat же меняет заголовок, а не добавляет. Куда 28 байт тратится?
Pasha
если это windows - то это нормально
Оно самое. А матчасть какая то есть почитать?
Dmitry
Оно самое. А матчасть какая то есть почитать?
разница в учете заголовков пакета
Dmitry
https://pastebin.com/aSrwa21f
адрес листы где?